Một zero-day mới của Avast bước vào phạm vi công cộng
Một nhà nghiên cứu bảo mật hoạt động dưới bí danh Chaotic Eclipse đã công bố mã chứng minh khái niệm (proof-of-concept) cho một lỗ hổng zero-day được cho là tồn tại trong Avast Antivirus, phần mềm bảo mật thuộc sở hữu của GenDigital. Khai thác này, mang tên PrettyPrague, nhắm vào một lỗ hổng leo thang đặc quyền trong sản phẩm diệt virus. Hiện chưa có bản vá nào, và chưa có số CVE nào được gán cho lỗ hổng này tại thời điểm viết bài.
Các lỗi leo thang đặc quyền đặc biệt đáng lo ngại trong phần mềm bảo mật vì các sản phẩm diệt virus thường chạy với quyền hệ thống nâng cao để quét tệp, giám sát tiến trình và chặn mã độc. Nếu một lỗ hổng cho phép kẻ tấn công leo thang từ tài khoản người dùng hạn chế lên quyền truy cập cấp hệ thống đầy đủ, thì chính công cụ được thiết kế để bảo vệ thiết bị có thể trở thành con đường xâm nhập vào nó.
Chaotic Eclipse là ai, và vì sao kiểu hành xử này đáng lưu tâm?
Đây không phải lần đầu tiên Chaotic Eclipse phát tán mã khai thác chưa được vá ra công chúng. Cũng chính nhà nghiên cứu này trước đó đã rò rỉ một zero-day của Windows có tên Legacyhive, mà Microsoft chưa có bản sửa nào sẵn sàng vào thời điểm công bố. Kiểu hành xử đó, công bố khai thác đang hoạt động cho các phần mềm lớn trước khi nhà cung cấp phát hành bản vá, có vẻ là một chiến lược có chủ đích chứ không phải một sự việc đơn lẻ.
Động cơ đằng sau những lần công bố này quan trọng đối với cách các tổ chức và cá nhân nên phản ứng. Khác với công bố có trách nhiệm truyền thống, khi các nhà nghiên cứu thông báo riêng cho nhà cung cấp và cho họ thời gian để khắc phục vấn đề trước khi chi tiết được công khai, cách tiếp cận này đưa mã khai thác có thể hoạt động vào lưu hành ngay lập tức. Điều đó thu hẹp cửa sổ phản ứng của phía phòng thủ và làm tăng khả năng các kẻ tấn công cơ hội sẽ cố gắng vũ khí hóa mã này trước khi có bản sửa.
Những rủi ro về quyền riêng tư và bảo mật đối với người dùng thông thường
Phần mềm diệt virus nằm ở một vị trí đặc biệt đáng tin cậy trên thiết bị. Nó có khả năng quan sát sâu vào tệp, tiến trình đang chạy và bộ nhớ hệ thống, đó chính là lý do vì sao một lỗ hổng leo thang đặc quyền trong lớp đó lại đặc biệt nghiêm trọng. Nếu khai thác PrettyPrague hoạt động đúng như mô tả, một kẻ tấn công có ít đặc quyền hoặc một đoạn mã độc đã hiện diện trên máy có thể sử dụng lỗ hổng này để giành toàn quyền kiểm soát hệ thống, vượt qua chính những biện pháp bảo vệ mà Avast được cho là cung cấp.
Đối với hầu hết người dùng gia đình, rủi ro thực tế phụ thuộc rất nhiều vào việc kẻ tấn công đã có sẵn một hình thức truy cập ban đầu nào đó vào thiết bị hay chưa, vì các khai thác leo thang đặc quyền thường yêu cầu có điểm bám trụ đó trước tiên. Tuy nhiên, trong môi trường doanh nghiệp hoặc máy tính dùng chung, nơi tồn tại nhiều tài khoản với các mức quyền khác nhau trên cùng một máy, loại lỗ hổng này có thể đặc biệt nguy hiểm. Một kẻ nội gián độc hại hoặc một tài khoản có ít đặc quyền bị xâm phạm có thể dùng khai thác này để nhảy lên quyền quản trị viên, làm lộ các tệp nhạy cảm, thông tin đăng nhập và tài nguyên mạng.
Việc chưa có mã định danh CVE ở giai đoạn này cũng quan trọng. Không có mục nhập lỗ hổng chính thức, các nhóm bảo mật sẽ khó theo dõi vấn đề này trên các công cụ quét lỗ hổng và hệ thống quản lý bản vá hơn, điều này có thể làm chậm phản ứng của tổ chức ngay cả sau khi GenDigital xác nhận và xử lý lỗ hổng.
Điều này có ý nghĩa gì với bạn
Nếu bạn dùng Avast Antivirus, không cần hoảng loạn, nhưng đáng để chú ý. Các tuyên bố zero-day từ những nhà nghiên cứu độc lập không phải lúc nào cũng được nhà cung cấp xác nhận, và các chi tiết có thể thay đổi khi có thêm thông tin. Dù vậy, kiểu công bố trước đây từ chính nhà nghiên cứu này, bao gồm khai thác Legacyhive tập trung vào Windows, cho thấy những tuyên bố này đáng được xem trọng thay vì bác bỏ ngay.
Điều quan trọng nhất bạn có thể làm ngay bây giờ là luôn cập nhật. Hãy bật cập nhật tự động cho cả hệ điều hành lẫn phần mềm bảo mật để bất kỳ bản vá nào GenDigital phát hành đều được áp dụng ngay khi có sẵn. Tránh tải xuống hoặc chạy mã chứng minh khái niệm được đăng công khai, kể cả chỉ vì tò mò, vì làm vậy trên một hệ thống chưa được vá có thể khiến chính máy của bạn gặp phải đúng rủi ro mà công bố này nêu ra.
Đây cũng là thời điểm tốt để xem lại các thói quen vệ sinh tài khoản cơ bản. Vì các khai thác leo thang đặc quyền thường yêu cầu một hình thức truy cập sẵn có nào đó vào thiết bị, việc giảm số lượng tài khoản có quyền quản trị viên, dùng mật khẩu mạnh và duy nhất, và tránh cài đặt phần mềm không cần thiết đều thu hẹp bề mặt tấn công mà một khai thác như thế này có thể lợi dụng.
Những việc cần làm
Đây là những gì cần làm trong lúc tình hình này tiếp tục diễn biến:
- Giữ Avast Antivirus và Windows được cập nhật tự động để mọi bản vá sắp tới được cài đặt không chậm trễ.
- Không chạy hoặc thử nghiệm mã PoC được công bố công khai, kể cả cho mục đích nghiên cứu, trên một máy đang dùng chính.
- Hạn chế số lượng tài khoản người dùng có quyền quản trị viên trên máy tính dùng chung hoặc trong gia đình.
- Theo dõi tuyên bố chính thức hoặc khuyến nghị vá từ GenDigital và áp dụng kịp thời khi được phát hành.
- Nếu bạn quản lý hệ thống trong môi trường doanh nghiệp, hãy báo tuyên bố zero-day này cho nhóm IT hoặc bảo mật của bạn để có thể theo dõi ngay cả khi chưa có CVE chính thức nào được gán.
Những công bố zero-day như thế này là lời nhắc rằng không có phần mềm đơn lẻ nào, kể cả các công cụ diệt virus vốn nhằm bảo vệ bạn, miễn nhiễm với lỗ hổng. Luôn được vá, giảm thiểu đặc quyền không cần thiết, và theo dõi các cập nhật từ những nguồn bảo mật đáng tin cậy vẫn là những biện pháp phòng thủ đáng tin cậy nhất trong khi ngành công nghiệp đang hướng tới một bản sửa.




